News
Bitget verliert 351,6 Millionen Dollar bei Hot-Wallet-Angriff – CEO vermutet Nordkorea
Von KryptoRatgeber · veröffentlicht 25. September 2026

Am 24. September 2026 verlor die Kryptobörse Bitget nach eigenen Angaben rund 351,6 Millionen US-Dollar durch einen Angriff auf ihre sogenannten Hot Wallets — also die mit dem Internet verbundenen Teile ihrer Geldspeicher; laut einer Analyse von TRM Labs flossen die Mittel über mindestens sieben verschiedene Blockchain-Netzwerke ab. Bitgets CEO Gracy Chen nannte nordkoreanische Hacker als sehr wahrscheinliche Urheber — ein Verdacht, der für die gesamte Krypto-Branche alarmierend ist, aber bislang nicht unabhängig bestätigt wurde.
Manipulierte Freigaben statt gestohlener Schlüssel: So lief der Angriff ab
Die Angreifer stahlen laut Bitget keine privaten Schlüssel — also jene geheimen Codes, die den Zugang zu Kryptowährungen kontrollieren. Stattdessen kompromittierten sie ein Backend-System der Börse und manipulierten dabei die Daten, die dem internen Freigabeprozess angezeigt wurden. Die Autorisierungssoftware sah dadurch legitime Transaktionen — und gab sie frei. Das Ergebnis: echte Überweisungen, ausgelöst ohne Wissen der Berechtigten.
Laut Bitget verliert 351,6 Millionen Dollar bei Hot-Wallet-Angriff (TRM Labs) flossen die Mittel über Ethereum, das XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Chain und Base ab. Frühe Schätzungen von rund 170 bis 190 Millionen Dollar erfassten zunächst nur einen Teil — erst Daten zum XRP Ledger (rund 158 Millionen Dollar) und zur Tron-Blockchain (rund 7 Millionen Dollar) ergaben das Gesamtbild nahe Bitgets offizieller Angabe.
Bitget erkannte die unautorisierten Transfers um 18:31 UTC und stoppte umgehend alle Auszahlungen. Cold Wallets — also komplett offline gelagerte Guthaben — sollen laut Unternehmensangabe nicht betroffen gewesen sein. Am Morgen des 25. September hatten sich die meisten gestohlenen Gelder noch nicht weiterbewegt; viele der neu angelegten Empfänger-Wallets enthielten auffällig runde Beträge, etwa jeweils 10.000 ETH oder 20 Millionen XRP.
Kein gestohlener Schlüssel — und trotzdem leer: Was dieser Angriff über blinde Flecken in der Börsensicherheit verrät
Das Beunruhigendste an diesem Vorfall ist nicht die Summe, sondern die Methode. Klassische Börsen-Hacks funktionierten meist so: Angreifer stehlen den privaten Schlüssel — das digitale Passwort, das eine Wallet kontrolliert — und räumen sie damit direkt aus. Hier lief es anders. Laut Bitget blieben die privaten Schlüssel unangetastet. Stattdessen manipulierten die Täter das Backend-System so, dass der Autorisierungsprozess — also die interne Prüfinstanz, die Transfers genehmigt — gefälschte Transaktionen als legitim anzeigte und freigab. Die Schlösser waren intakt; die Angreifer hatten schlicht die Schlüsselkopie der Schlossanlage selbst gefälscht.
Das ist ein Warnzeichen für die gesamte Branche: Wer seine Sicherheitsstrategie allein auf den Schutz privater Schlüssel ausrichtet, übersieht, dass die Software drumherum — die Systeme, die entscheiden, welche Transfers erlaubt sind — ein mindestens ebenso kritisches Angriffsziel darstellt.
Zur Nordkorea-Frage ist Vorsicht geboten. TRM Labs stützt den Verdacht auf On-Chain-Muster, die Ähnlichkeiten zu früheren, der Gruppe TraderTraitor zugeschriebenen Angriffen — darunter der Bybit-Hack — zeigen. Eine formale Zuschreibung bleibt aus. Solche Muster sind Indizien, keine Beweise.
Für deutsche Nutzer relevant: Die Geldwäscherouten führten über Cross-Chain-Dienste wie THORChain und FixedFloat — Tools, die Blockchain-Transfers zwischen verschiedenen Netzwerken ermöglichen und dabei Rückverfolgbarkeit gezielt erschweren. Je länger diese Kette, desto geringer die Chancen auf Mittelrückgabe.
Warum Börsen überhaupt Geld online halten – und wo das riskant wird
Kryptobörsen wie Bitget verwahren Kundenmittel nie vollständig offline. Für den laufenden Handelsbetrieb brauchen sie Hot Wallets — mit dem Internet verbundene Geldspeicher, die jederzeit auszahlungsbereit sind. Das ist praktisch, aber ein dauerhaftes Sicherheitsproblem: Wer ins Backend einer Börse eindringt, ist diesem Geld potenziell sehr nah.
Den sichereren Gegenentwurf bietet Cold Storage — Wallets, die komplett offline und damit für Fernzugriffe unerreichbar sind. Bitgets Cold Wallets sollen laut Unternehmensangabe nicht betroffen gewesen sein; das ist bislang nicht unabhängig verifiziert.
Was den Angriff vom 24. September technisch bemerkenswert macht: Laut Bitget wurden keine privaten Schlüssel — die digitalen Passwörter zu einem Wallet — gestohlen. Stattdessen sollen die Angreifer Transaktionsdaten im Backend so manipuliert haben, dass das System selbst die Transfers freigab. Ob das der vollständige Hergang ist, bleibt offen; Bitget hat als betroffene Partei ein Interesse daran, den Vorfall so darzustellen.
Häufige Fragen
Sind Bitget-Kundengelder verloren gegangen?
Laut Bitget nicht. Das Unternehmen erklärte, der Verlust werde vollständig durch seinen sogenannten User Protection Fund gedeckt, der zum Zeitpunkt des Angriffs mit rund 464 Millionen US-Dollar gefüllt war. Kundenguthaben seien korrekt und unberührt. Da Bitget eine eigeninteressierte Quelle ist, lässt sich das unabhängig derzeit nicht vollständig verifizieren.
Was unterscheidet diesen Angriff vom klassischen Schlüsseldiebstahl?
Üblicherweise stehlen Hacker den sogenannten privaten Schlüssel — vergleichbar mit dem Originalschlüssel zu einem Tresor. Hier war das laut Bitget anders: Die Angreifer manipulierten ein Backend-System so, dass das Autorisierungssystem fingierte Transaktionen als legitim anzeigte und freigab. Der Schlüssel blieb sicher, aber das Schloss wurde überlistet.
Wurden auch Cold Wallets betroffen?
Nein. Bitget gab an, dass ausschließlich Hot- und Warm-Wallets — also die mit dem Internet verbundenen Speicher — kompromittiert wurden. Cold Storage, also vollständig offline gehaltene Guthaben, war laut dem Unternehmen zu keinem Zeitpunkt betroffen.